Supply chain security binnen de NIS2-richtlijn betekent dat organisaties niet alleen hun eigen digitale beveiliging op orde moeten hebben, maar ook verantwoordelijk zijn voor de beveiligingsrisico’s die hun leveranciers en partners met zich meebrengen. De richtlijn erkent dat een aanval op een zwakke schakel in de keten even schadelijk kan zijn als een directe aanval op de organisatie zelf. In dit artikel beantwoorden we de meest gestelde vragen over NIS2 en leveranciersbeveiliging, zodat je precies weet waar je aan toe bent.
Welke organisaties vallen onder de NIS2-regels voor supply chain security?
De NIS2-richtlijn maakt onderscheid tussen twee categorieën: essentiële entiteiten en belangrijke entiteiten. Essentiële entiteiten zijn grote organisaties in kritieke sectoren zoals energie, transport, gezondheidszorg, drinkwater en digitale infrastructuur. Belangrijke entiteiten zijn middelgrote organisaties in sectoren als ICT-dienstverlening, voedselproductie en chemie. Beide categorieën vallen onder de supply chain security-verplichtingen.
Wat veel ondernemers verrast, is dat de reikwijdte van NIS2 supply chain verder gaat dan alleen de direct aangewezen organisaties. Als jouw bedrijf niet zelf onder de wet valt, maar je levert diensten of producten aan een organisatie die dat wel doet, dan kunnen die klanten contractueel eisen stellen aan jouw beveiligingsniveau. In de praktijk betekent dit dat een groot deel van het MKB indirect te maken krijgt met de verplichtingen uit de richtlijn, ook zonder dat ze zelf formeel onder de wet vallen.
De drempelwaarden zijn gebaseerd op bedrijfsgrootte: organisaties met meer dan 50 medewerkers of een jaaromzet boven de 10 miljoen euro in aangewezen sectoren vallen in principe onder de richtlijn. Kleinere bedrijven kunnen alsnog indirect verplichtingen krijgen via hun klanten.
Wat verplicht de NIS2-richtlijn concreet op het gebied van leveranciersbeveiliging?
De NIS2-richtlijn verplicht organisaties om de beveiligingsrisico’s van hun toeleveringsketen actief te beheren. Dat betekent concreet dat je afspraken moet maken met leveranciers over hun beveiligingsniveau, hun maatregelen moet beoordelen en dit moet vastleggen in contracten en beleid. Leveranciersbeveiliging is geen optionele extra, maar een wettelijke verplichting.
Concreet gaat het om de volgende verplichtingen op het gebied van ketenbeveiliging NIS2:
- Het identificeren van alle leveranciers die toegang hebben tot je systemen, data of netwerken
- Het beoordelen van de beveiligingsrisico’s die deze leveranciers met zich meebrengen
- Het opnemen van beveiligingseisen in leverancierscontracten
- Het periodiek controleren of leveranciers aan de gestelde eisen voldoen
- Het hebben van een proces voor het melden van incidenten die via de keten binnenkomen
Organisaties die onder de richtlijn vallen, zijn ook verantwoordelijk voor het melden van significante incidenten binnen 24 uur bij de bevoegde toezichthouder, ook als het incident zijn oorsprong heeft bij een leverancier. De verantwoordelijkheid stopt dus niet bij de eigen organisatiegrenzen.
Hoe voer je een risicobeoordeling uit voor je toeleveringsketen?
Een risicobeoordeling voor je toeleveringsketen begint met het in kaart brengen van alle externe partijen die toegang hebben tot je systemen, data of bedrijfsprocessen. Vervolgens beoordeel je per leverancier welke risico’s zij vertegenwoordigen op basis van de aard van de toegang, de gevoeligheid van de data en de beveiligingsmaatregelen die zij zelf hebben getroffen.
Een praktische aanpak bestaat uit de volgende stappen:
- Inventarisatie: Maak een volledige lijst van alle leveranciers, inclusief softwareleveranciers, clouddiensten en externe medewerkers met systeemtoegang.
- Classificatie: Deel leveranciers in op basis van het risico dat zij vormen. Een leverancier met directe toegang tot klantdata is een hoger risico dan een kantoorartikelleverancier.
- Beoordeling: Vraag leveranciers om informatie over hun beveiligingsmaatregelen, certificeringen zoals ISO 27001 en hun incidentresponsprocessen.
- Contractuele verankering: Leg beveiligingseisen vast in overeenkomsten en verwerkersovereenkomsten.
- Monitoring: Stel een periodieke herbeoordelingscyclus in, zodat wijzigingen bij leveranciers tijdig worden gesignaleerd.
Voor MKB-bedrijven is het belangrijk om deze beoordeling proportioneel aan te pakken. Je hoeft niet elk leveranciersrisico even diepgaand te analyseren, zolang de aanpak maar systematisch en gedocumenteerd is. Een goede ICT-beveiliging voor MKB begint bij inzicht in wie er toegang heeft tot wat.
Wat zijn de gevolgen als supply chain security niet op orde is?
Als supply chain security niet op orde is, riskeer je zowel juridische als operationele gevolgen. Organisaties die onder de NIS2-richtlijn vallen en hun leveranciersbeveiliging verwaarlozen, kunnen boetes krijgen tot 10 miljoen euro of 2% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Bovendien kunnen bestuurders persoonlijk aansprakelijk worden gesteld.
Naast de financiële risico’s zijn er ook praktische gevolgen. Een beveiligingsincident dat via een leverancier binnenkomt, kan leiden tot dataverlies, operationele stilstand en reputatieschade. Steeds vaker stellen grote opdrachtgevers en aanbestedende organisaties ook contractueel eisen aan de beveiliging van hun leveranciers. Als jouw beveiliging niet aantoonbaar op orde is, loop je het risico opdrachten te missen of bestaande contracten te verliezen.
De Cyberbeveiligingswet, die naar verwachting in het tweede kwartaal van 2026 in werking treedt, geeft toezichthouders de bevoegdheid om actief te handhaven. Dat maakt het risico van niets doen concreter dan ooit.
Hoe verschilt supply chain security onder NIS2 van de eerdere NIS1-richtlijn?
Supply chain security onder NIS2 is aanzienlijk uitgebreider dan onder de oorspronkelijke NIS1-richtlijn. NIS1 richtte zich primair op de beveiliging van de eigen organisatie en had weinig concrete verplichtingen rondom leveranciers. NIS2 maakt ketenverantwoordelijkheid expliciet onderdeel van de wet en verplicht organisaties om de beveiligingspraktijken van hun toeleveringsketen actief te beheren en te beoordelen.
De belangrijkste verschillen op een rij:
- Bredere scope: NIS2 geldt voor meer sectoren en meer organisaties dan NIS1, waardoor de keten als geheel onder toezicht komt te staan.
- Expliciete ketenverantwoordelijkheid: Waar NIS1 hier weinig over zei, maakt NIS2 leveranciersbeveiliging een verplicht onderdeel van het risicobeheer.
- Strengere handhaving: De boetes en toezichtsmechanismen onder NIS2 zijn fors zwaarder dan onder NIS1.
- Persoonlijke aansprakelijkheid: NIS2 introduceert de mogelijkheid om bestuurders persoonlijk aansprakelijk te stellen, iets wat onder NIS1 niet het geval was.
- Snellere meldplicht: De termijn voor incidentmelding is aangescherpt naar 24 uur voor een eerste melding.
Welke praktische stappen kan een MKB-bedrijf nu al zetten?
Een MKB-bedrijf kan direct beginnen met het versterken van de supply chain security door drie concrete acties: een leveranciersoverzicht opstellen, beveiligingseisen opnemen in nieuwe contracten en de eigen digitale beveiliging op basisniveau op orde brengen. Je hoeft niet te wachten op de definitieve inwerkingtreding van de wet om zinvolle stappen te zetten.
Praktische stappen die je nu al kunt nemen:
- Maak een overzicht van alle externe partijen met toegang tot je systemen of data
- Controleer of je verwerkersovereenkomsten up-to-date zijn en beveiligingseisen bevatten
- Activeer multifactorauthenticatie (MFA) voor alle gebruikers en systemen
- Zorg voor een actueel patchbeleid en monitoring en updates van je systemen
- Stel een intern aanspreekpunt aan voor informatiebeveiliging
- Vraag leveranciers naar hun beveiligingscertificeringen en -beleid
- Documenteer de stappen die je zet, zodat je aantoonbaar kunt maken dat je werkt aan compliance
Voor MKB-bedrijven die actief zijn in sectoren zoals ICT, zorg of transport is het verstandig om de voortgang bij te houden en je voor te bereiden op mogelijke vragen van klanten of toezichthouders. Aantoonbare beveiliging wordt steeds vaker een vereiste in offertetrajecten en inkoopvoorwaarden.
Hoe IT Aanspreekpunt helpt met NIS2 en supply chain security
NIS2 en leveranciersbeveiliging kunnen complex aanvoelen, zeker als je je als ondernemer wilt focussen op je eigen bedrijf. Wij ontzorgen je volledig in dit traject, van de eerste inventarisatie tot de technische implementatie en documentatie.
Wat wij voor je doen:
- In kaart brengen welke verplichtingen voor jouw organisatie gelden
- Implementeren van technische maatregelen zoals MFA, encryptie en toegangsbeleid via Microsoft 365 beveiliging
- Opstellen en controleren van verwerkersovereenkomsten en leveranciersbeleid
- Begeleiding richting ISO 27001 als extra aantoonstuk van je beveiligingsniveau
- Doorlopend beheer en monitoring van je IT-omgeving
- Ondersteuning bij incidentmelding en compliance-rapportage
We werken al voor meer dan 150 organisaties in heel Nederland en begrijpen wat er speelt in het MKB. Wil je weten hoe jouw organisatie ervoor staat op het gebied van NIS2 en supply chain security? Neem contact met ons op voor een vrijblijvend gesprek.
Gerelateerde artikelen